EU-Raad verbiedt AI-nudificatietools, New York verplicht cyberbeveiliging voor waterbedrijven, Pools nucleair centrum doelwit van cyberaanval
Regulation Roundup De Europese Raad neemt zijn onderhandelingspositie in over amendementen op de EU AI-verordening, met een absoluut verbod op AI-systemen die niet-consensuele seksuele beelden genereren, plus strengere regels voor biometrische gegevensverwerking. New York wordt de eerste Amerikaanse staat die uitgebreide cyberbeveiligingsregels verplicht stelt voor waterbedrijven — een weerspiegeling van de NIS2-aanpak voor kritieke infrastructuur. Het Poolse nationale centrum voor nucleair onderzoek weerstaat een vermoedelijke Iraanse cyberaanval op zijn IT-infrastructuur. En het Amerikaanse ministerie van Financiën sanctioneert Noord-Koreaanse IT-werknetwerken die actief zijn in heel Zuidoost-Azië.
🇪🇺 Europese Raad neemt AI-verordeningsamendementen aan — nudificatietools verboden, biometrische regels aangescherpt
⚠️ WETGEVENDE MIJLPAAL
De Europese Raad heeft zijn onderhandelingspositie vastgesteld over amendementen op de EU AI-verordening. Het voorstel voegt een absoluut verbod toe op AI-systemen die niet-consensueel seksueel beeldmateriaal genereren, evenals materiaal van seksueel kindermisbruik, en herstelt strikte noodzakelijkheidsvereisten voor de verwerking van biometrische gegevens. Onderhandelingen met het Europees Parlement volgen.
Impact op regelgeving: EU AI-verordening · GDPR · Digital Services Act
De Europese Raad publiceerde afgelopen vrijdag zijn voorstel voor het stroomlijnen van de baanbrekende AI-verordening van de EU, met significante nieuwe bepalingen die verder gaan dan het oorspronkelijke amendementspakket van de Europese Commissie. Het standpunt van de Raad omvat een nieuw verbod op AI-praktijken gerelateerd aan het genereren van niet-consensuele seksuele en intieme content, evenals materiaal van seksueel kindermisbruik — een directe reactie op het Grok-deepfakeschandaal dat eind 2025 losbarstte.
De stap komt slechts dagen nadat de eigen commissie van het Europees Parlement een vergelijkbaar verbod goedkeurde, wat suggereert dat de uiteindelijk onderhandelde tekst de maatregel vrijwel zeker zal bevatten. De Europese Commissie had in januari 2026 een formeel onderzoek gestart naar X en zijn Grok-functie, nadat de chatbot werd gebruikt om miljoenen niet-consensuele intieme beelden te genereren.
Naast het nudificatieverbod herstelt het voorstel van de Raad strikte noodzakelijkheidsvereisten voor de verwerking van bijzondere categorieën persoonsgegevens — waaronder biometrische gegevens — voor het opsporen en corrigeren van vooringenomenheid. Dit is een significante afwijking van het oorspronkelijke voorstel van de Commissie, dat deze vereisten had versoepeld in naam van "vereenvoudiging".
Wat dit betekent voor AI-ontwikkelaars en -implementeerders
- Lijst van verboden praktijken breidt uit. Elk AI-systeem dat in staat is niet-consensuele intieme beelden te genereren, wordt geclassificeerd als een verboden praktijk onder de AI-verordening. Dit treft niet alleen speciale deepfake-tools, maar elk generatief AI-systeem dat adequate waarborgen mist — inclusief algemene modellen met beeldgeneratiefunctionaliteit.
- Registratieplicht voor hoogrisico-AI-database gehandhaafd. De Raad verwierp het voorstel van de Commissie om de registratievereisten voor de database te versoepelen. Aanbieders die beweren dat hun AI-systemen geen hoog risico vormen, moeten deze nog steeds registreren in de EU-database, waarmee transparantie en verantwoording behouden blijven.
- Biometrische gegevens onder strenge controle. Het herstel van "strikte noodzakelijkheid" voor de verwerking van biometrische gegevens betekent dat organisaties die AI gebruiken voor gezichtsherkenning, emotiedetectie of gedragsbiometrie moeten aantonen dat er geen minder ingrijpend alternatief bestaat. Dit sluit aan bij het bestaande gegevensbeschermingskader van GDPR en de richtlijnen van de European Data Protection Board.
- Termijnverlengingen bieden ademruimte. Het voorstel van de Commissie om deadlines voor hoogrisico-AI-systemen met maximaal 16 maanden te verlengen, gecombineerd met uitgebreide MKB-vrijstellingen, geeft organisaties meer tijd om zich voor te bereiden — maar het nudificatieverbod en de biometrische regels treden onmiddellijk in werking bij definitieve goedkeuring.
⚡ DACH-inzicht
Duitse en Oostenrijkse bedrijven die generatieve AI-systemen ontwikkelen of implementeren, moeten onmiddellijk hun waarborgen voor contentgeneratie auditen. Het nudificatieverbod draagt de hoogste boetes van de AI-verordening — tot €35 miljoen of 7% van de wereldwijde jaaromzet. Zwitserse bedrijven die op de EU-markt verkopen, worden evenzeer getroffen. Organisaties die AI gebruiken voor werknemersmonitoring, toegangscontrole of fraudedetectie met biometrische gegevens moeten hun verwerking toetsen aan de norm van "strikte noodzakelijkheid" voordat de regels definitief worden.
🏛️ New York verplicht cyberbeveiliging voor waterbedrijven — Amerika's NIS2-moment
Impact op regelgeving: Amerikaanse deelstaatregelgeving · NIS2-parallel · Kritieke infrastructuur
New York is de eerste Amerikaanse staat geworden die verplichte cyberbeveiligingsregels oplegt aan water- en afvalwaterbedrijven, met vereisten die nauw aansluiten bij de aanpak van kritieke-infrastructuurbescherming onder de EU NIS2-richtlijn. De regels, voorgesteld in juli 2025 en onlangs goedgekeurd, treden in werking met een nalevingstermijn van 2027.
De regels vereisen dat drinkwatersystemen die meer dan 3.300 mensen bedienen, cyberbeveiligingstraining, incidentresponsplannen, meldingsvereisten implementeren en een cyberverantwoordelijke aanwijzen. Grotere systemen die meer dan 50.000 mensen bedienen, krijgen te maken met aanvullende verplichtingen. New York heeft het mandaat ondersteund met een subsidieprogramma van $2,5 miljoen om onderbemiddelde bedrijven te helpen aan de nieuwe normen te voldoen.
"We konden niet wachten op vastgelopen federale mandaten terwijl cyberdreigingen intensiveren", aldus Michaela Lee, de fungerend hoofd cyberfunctionaris van New York, verwijzend naar China's Volt Typhoon-campagne die zich al geruime tijd positioneert binnen de Amerikaanse waterinfrastructuur voor mogelijke destructieve actie.
De NIS2-parallel: waarom Europeanen aandacht moeten besteden
| Vereiste | New York waterregels | NIS2-richtlijn |
|---|---|---|
| Reikwijdte | Watersystemen >3.300 mensen | Essentiële entiteiten inclusief waterlevering |
| Incidentrespons | Verplichte respons- en herstelplannen | Incidentafhandeling & bedrijfscontinuïteit (Art. 21) |
| Melding | Verplichte incidentmelding | 24u vroegtijdige waarschuwing, 72u melding (Art. 23) |
| Training | Gecertificeerde cybertraining voor operators | Bewustzijnstraining cyberbeveiliging (Art. 21) |
| Leiderschap | Aangewezen cyberverantwoordelijke | Verantwoordelijkheid managementorgaan (Art. 20) |
| Financieringssteun | Subsidieprogramma $2,5M | Geen direct EU-financieringsmechanisme |
De convergentie tussen Amerikaanse deelstaataanpakken en EU-regelgevingsaanpakken is opvallend. Beide erkennen dat exploitanten van kritieke infrastructuur — vooral kleinere — de middelen en expertise missen om cyberbeveiliging zelfstandig te implementeren. Het belangrijkste verschil: New York biedt directe financiële steun, terwijl NIS2 vertrouwt op handhavingsdruk zonder een corresponderend financieringsmechanisme.
- Deelstaatactie vult het federale vacuüm. Nadat lobbyisten van de waterindustrie in 2024 succesvol EPA-cyberbeveiligingsmandaten hadden afgewend, springen deelstaten in het gat. New York's aanpak — beginnend met financiële diensten en gezondheidszorg voordat het overgaat op water — weerspiegelt de sectorgewijze implementatiestrategie van NIS2.
- Volt Typhoon drijft urgentie aan. Zowel New Yorkse toezichthouders als Europese autoriteiten hebben Chinese staatsgesponsorde vooruit-positionering in kritieke infrastructuur genoemd als de belangrijkste dreigingsfactor. Dit gedeelde dreigingslandschap maakt transatlantische regelgevingsafstemming steeds waarschijnlijker.
- Subsidieprogramma's erkennen de realiteit. New York's beoordelingssubsidies van $50.000 en upgradesubsidies van $100.000 erkennen wat de NIS2-implementatie ook heeft aangetoond: veel exploitanten van essentiële diensten kunnen zich cyberbeveiligingsnaleving simpelweg niet veroorloven zonder externe steun.
⚡ DACH-inzicht
De Duitse KRITIS-regeling dekt al waterbedrijven, en de NIS2-omzetting (NIS2UmsuCG) zal deze vereisten aanzienlijk uitbreiden. De New Yorkse aanpak biedt een blauwdruk voor wat Duitse deelstaten (Länder) mogelijk zullen implementeren als aanvullende deelstaatvereisten. DACH-waterbedrijven moeten hun cyberbeveiligingsprogramma's benchmarken tegen zowel NIS2 als het New Yorkse kader om hiaten vroegtijdig te identificeren.
☢️ Pools nucleair onderzoekscentrum weerstaat cyberaanval — vermoedelijke Iraanse herkomst
⚠️ INCIDENT KRITIEKE INFRASTRUCTUUR
Het Poolse Nationaal Centrum voor Nucleair Onderzoek (NCBJ) bevestigde dat zijn IT-infrastructuur was aangevallen door hackers. De aanval werd gedetecteerd en geblokkeerd voordat er impact was. Polens enige kernreactor (MARIA) bleef veilig operationeel. Indicatoren wijzen op Iraanse herkomst, hoewel misleidende sporen mogelijk zijn.
Impact op regelgeving: NIS2 · EU Richtlijn Nucleaire Veiligheid · NIS2-incidentmelding
Het Poolse Nationaal Centrum voor Nucleair Onderzoek (NCBJ) — de belangrijkste nucleaire onderzoeksinstelling van het land en exploitant van de onderzoeksreactor MARIA — maakte deze week bekend dat hackers zijn IT-infrastructuur hadden aangevallen. Het instituut verklaarde dat zijn beveiligingssystemen en incidentresponsprocedures de aanval detecteerden en blokkeerden voordat er sprake was van compromittering.
Hoewel NCBJ de aanval niet toeschreef, meldde Reuters dat Poolse autoriteiten indicatoren vonden die wijzen op Iraanse betrokkenheid, hoewel onderzoekers waarschuwen dat dit misleidende sporen kunnen zijn. De timing is opmerkelijk: de Poolse minister van Defensie verklaarde onlangs dat Polen niet deelneemt aan het huidige conflict in het Midden-Oosten.
Dit incident volgt op een patroon van escalerende cyberoperaties tegen Poolse kritieke infrastructuur. In januari 2026 viel Ruslands APT44 (Sandworm) het Poolse elektriciteitsnet aan, met impact op 30 gedistribueerde energiefaciliteiten. Een ICCT-rapport van februari plaatste Polen bij de belangrijkste doelwitten van Russische cyberactoren, met 31 bevestigde incidenten tussen midden-2025 en begin 2026.
NIS2 en implicaties voor nucleaire beveiliging
- NIS2-incidentmelding geactiveerd. Ook al werd de aanval geblokkeerd, de meldingsvereisten van NIS2 zijn van toepassing op "bijna-incidenten" die aanzienlijke impact op essentiële diensten hadden kunnen hebben. Een cyberaanval op nucleaire onderzoeksinfrastructuur — zelfs onsuccesvol — valt volledig binnen de reikwijdte van incidenten die melding aan nationale CSIRT's en bevoegde autoriteiten vereisen.
- Succesvolle verdediging bevestigt de NIS2-aanpak. De verklaring van NCBJ dat zijn beveiligingssystemen en procedures precies werkten zoals ontworpen, is een schoolvoorbeeld van wat NIS2 beoogt te bereiken: organisaties met volwassen detectie- en responscapaciteiten die dreigingen kunnen stoppen voordat ze schade veroorzaken. De vereiste van 24-uurs vroegtijdige waarschuwing bestaat precies om deze dreigingsinformatie te delen met vergelijkbare organisaties.
- Nucleaire sector kent verhoogde dreiging. De convergentie van Iraanse, Russische en Chinese cyberoperaties gericht op Europese kritieke infrastructuur onderbouwt de zaak voor de strenge vereisten van NIS2 voor essentiële entiteiten. Nucleaire onderzoeksfaciliteiten behandelen dual-use-technologieën en gevoelige wetenschappelijke gegevens die hoogwaardige doelwitten zijn voor staatsgesponsorde spionage.
- Sectoroverschrijdend delen van dreigingsinformatie is essentieel. Polens ervaring — aangevallen door Russische APT's in januari en nu doelwit van vermoedelijke Iraanse actoren in maart — toont aan waarom NIS2 informatie-uitwisseling tussen essentiële entiteiten en nationale autoriteiten verplicht stelt. Geen enkele organisatie kan alleen zicht houden op dreigingen van meerdere staatsgesponsorde tegenstanders.
⚡ DACH-inzicht
Duitse nucleaire onderzoeksfaciliteiten (waaronder Helmholtz-centra en het Forschungszentrum Jülich) kennen vergelijkbare dreigingsprofielen. Nu NIS2 nucleaire faciliteiten classificeert als essentiële entiteiten met de hoogste beveiligingsverplichtingen, moeten Duitse exploitanten hun detectiecapaciteiten toetsen aan de benchmark die is gezet door het Poolse NCBJ. Oostenrijks Institute of Technology en het Zwitserse Paul Scherrer Institute moeten hun cyberparaatheid vergelijkbaar beoordelen.
🇺🇸 VS sanctioneert Noord-Koreaanse IT-werknetwerken — nalevingsimplicaties voor wereldwijde werkgevers
Impact op regelgeving: OFAC-sancties · KYE/KYC-due diligence · NIS2-toeleveringsketen · GDPR-werkgelegenheid
Het Amerikaanse ministerie van Financiën heeft zes individuen en twee bedrijven gesanctioneerd voor het ondersteunen van Noord-Korea's grootschalige IT-werkersfraude, gericht op operaties in Vietnam, Laos en Spanje. De gesanctioneerde entiteiten omvatten Amnokgang Technology Development Company (een Noord-Koreaans mantelbedrijf dat werknemersdelegaties beheert) en Quangvietdnbg International Services Company (een Vietnamees bedrijf dat ongeveer $2,5 miljoen heeft omgezet voor Noord-Koreaanse actoren tussen 2023 en 2025).
De regeling betreft duizenden Noord-Koreaanse burgers die stiekem werk verkrijgen bij Amerikaanse en Europese bedrijven onder valse identiteiten, waarbij ze hoogbetaalde technologiesalarissen verdienen die worden teruggesluisd naar Pyongyang. De operatie genereerde bijna $800 miljoen alleen al in 2024, aldus Amerikaanse functionarissen.
Wat dit betekent voor Europese werkgevers
- Know-Your-Employee due diligence is cruciaal. Europese bedrijven die IT-werknemers op afstand aannemen — vooral freelancers en contractanten — moeten robuuste identiteitsverificatieprocessen implementeren. Noord-Koreaanse operatives gebruiken geavanceerde vervalste referenties, AI-gegenereerde profielen en proxy-identiteiten om achtergrondcontroles te omzeilen.
- OFAC-sanctienaleving strekt zich wereldwijd uit. Elk Europees bedrijf dat zaken doet met gesanctioneerde entiteiten — zelfs onbewust — loopt het risico op secundaire sancties. De aanwijzing van een Spaanse onderdaan in deze ronde toont aan dat de regeling zich ver buiten Azië uitstrekt.
- NIS2-toeleveringsketenbepalingen zijn van toepassing. Organisaties die IT-werk uitbesteden aan freelancers of uitzendbureaus moeten de beveiliging van hun toeleveringsketen beoordelen, inclusief het risico dat zij onbedoeld gesanctioneerde individuen in dienst nemen. NIS2 Artikel 21(2)(d) vereist expliciet toeleveringsketenbeveiligingsmaatregelen.
- GDPR-werkgelegenheidsgegevensverplichtingen. Werkgevers die ontdekken dat ze onbewust een Noord-Koreaanse operative hebben aangenomen, worden geconfronteerd met een complexe GDPR-situatie: de persoonsgegevens verzameld tijdens de arbeidsrelatie werden verkregen door fraude, wat mogelijk meldingsvereisten voor datalekken en vragen over gegevensbewaring activeert.
⚡ DACH-inzicht
De Duitse techsector — met zijn hoge vraag naar externe ontwikkelaars en freelance IT-werknemers — is een prooidoelwit voor Noord-Koreaanse operatives. Bedrijven moeten multi-factor identiteitsverificatie implementeren voor alle nieuwe externe aannames, videosollicitatiegesprekken met real-time interactie vereisen, en contractantengegevens kruisverwijzen tegen OFAC- en EU-sanctielijsten. BaFin (Duitsland) en FMA (Oostenrijk) hebben richtlijnen uitgevaardigd over sanctiescreening die van toepassing zijn op arbeidsrelaties, niet alleen op financiële transacties.
📡 Regelgevingsradar — belangrijke data & deadlines
| Datum | Kader | Mijlpaal |
|---|---|---|
| K2 2026 | EU AI-verordening | Trilogueonderhandelingen Raad-Parlement over AI-verordeningsamendementen (nudificatieverbod, biometrische regels) |
| 2 aug 2026 | EU AI-verordening | Verplichtingen voor hoogrisico-AI-systemen worden van kracht (mogelijk 16 maanden verlengd onder amendementsvoorstel) |
| 2027 | NY-waterregels | Nalevingstermijn cyberbeveiligingsregels waterbedrijven New York |
| K3 2026 | DORA | Eerste aanwijzingen van kritieke ICT-dienstverleners van derden door Europese toezichthoudende autoriteiten |
| Doorlopend | OFAC | Actieve handhaving tegen werkgevers van Noord-Koreaanse IT-werknemers — continue monitoring van sanctielijsten vereist |
Blijf voorop lopen op beveiligingsregelgeving
Van naleving van de AI-verordening tot NIS2-vereisten voor kritieke infrastructuur, KENSAI helpt u beveiligingshiaten te identificeren voordat toezichthouders dat doen. Scan uw infrastructuur op kwetsbaarheden, misconfiguraties en nalevingshiaten — in minuten, niet maanden.
Voer een gratis beveiligingsscan uit →Gepubliceerd door het KENSAI Security Intelligence Team
Wij monitoren wereldwijde beveiligingsregelgeving, zodat u dat niet hoeft te doen.
Lees meer regelgevingsoverzichten →